Ceny:
/
|

Port security na switchu: 802.1X, MAC authentication i izolacja portów w UniFi

ZaawansowanyAktualizacja: 2026-06-24 · 3 min czytania · Przygotowane przez AI, zredagowane przez człowieka

Gniazdo sieciowe na ścianie biura, w sali konferencyjnej albo na korytarzu to otwarte drzwi do sieci. Ktoś wpina laptop i od razu dostaje adres IP oraz dostęp do drukarek, serwerów i kamer. Zabezpieczenie portów switcha ogranicza ten problem: urządzenie musi się wylegitymować, zanim dostanie ruch w sieci firmowej.

Poradnik omawia trzy mechanizmy: 802.1X, uwierzytelnianie po adresie MAC oraz izolację portów. Zakładamy, że znasz VLAN-y, a jeśli nie, zacznij od Co to jest VLAN i VLAN w UniFi.

Ubiquiti UCG-MAX-EU | Kontroler | Gateway, 512 GB NVMe SSD, 4x 2.5G LAN, 1x 2.5G WAN1382.46 zł brutto (1123.95 zł netto)
Zobacz produkt
Ubiquiti USW-PRO-24-POE | Switch | 16x RJ45 1000Mb/s PoE+, 8x RJ45 1000Mb/s PoE++, 2x SFP+3486.90 zł brutto (2834.88 zł netto)
Zobacz produkt

Krótko: który mechanizm do czego

MechanizmCo weryfikujePoziom ochronyWysiłek
802.1XCertyfikat lub login urządzenia/użytkownikaWysokiDuży (serwer RADIUS)
MAC authenticationAdres MAC urządzeniaNiski, MAC można podrobićŚredni
Izolacja portówNic, blokuje ruch między portamiOgranicza ruch bocznyMały

Obsługa konkretnych funkcji zależy od modelu switcha i wersji aplikacji UniFi Network, dlatego sprawdź opis w swojej wersji oprogramowania.

802.1X: jak to działa

W 802.1X biorą udział trzy role. Suplikant to urządzenie, które chce się podłączyć, na przykład laptop z włączonym uwierzytelnianiem. Authenticator to switch, który trzyma port zamknięty. Serwer uwierzytelniający to zwykle RADIUS, który sprawdza dane i odpowiada: wpuść albo odrzuć.

Przebieg wygląda tak:

  1. Urządzenie podłącza się do portu. Port przepuszcza tylko ramki uwierzytelniania (EAPOL).
  2. Switch przekazuje dane logowania do serwera RADIUS.
  3. RADIUS sprawdza konto lub certyfikat i odsyła decyzję, a opcjonalnie numer VLAN-u.
  4. Switch otwiera port i przypisuje go do właściwego VLAN-u.

Serwer RADIUS może działać na bramie UniFi, na osobnej maszynie albo w usłudze zewnętrznej, zależnie od wersji i potrzeb. Konfigurację serwera i profil RADIUS opisujemy w poradniku RADIUS i WPA Enterprise. W aplikacji szukaj ustawień profilu RADIUS oraz opcji uwierzytelniania 802.1X przy konfiguracji portu lub profilu portu, a jeśli nazwy się różnią, patrz opis w swojej wersji.

Dobra praktyka: zdefiniuj VLAN zastępczy (guest VLAN) dla urządzeń, które nie przejdą uwierzytelnienia, żeby nie odcinać ich całkowicie, oraz zostaw jeden port administracyjny poza 802.1X, abyś mógł się dostać do switcha po pomyłce.

MAC authentication bypass i jego słabości

Drukarka, kamera czy czujnik zwykle nie obsługują 802.1X. Wtedy stosuje się uwierzytelnianie po adresie MAC (często nazywane MAB, MAC authentication bypass): switch pyta RADIUS, czy dany adres MAC jest na liście dozwolonych.

To wygodne, ale słabe zabezpieczenie:

  • Adres MAC można podrobić. Atakujący, który odczyta MAC drukarki, ustawia go na swoim laptopie.
  • Lista rośnie bez końca. Każde nowe urządzenie trzeba wpisać, a po wymianie sprzętu usunąć stary wpis.
  • MAC nie identyfikuje człowieka, tylko kartę sieciową.

Dlatego MAB traktuj jako zabezpieczenie przed przypadkowym podłączeniem, a nie przed świadomym atakiem. Urządzenia obsługujące 802.1X zawsze uwierzytelniaj tym mechanizmem, a MAB zostaw dla drukarek, telefonów i kamer. Dobrze łączy się to z wydzielonym VLAN-em dla takich urządzeń i ostrymi regułami zapory, o czym piszemy w Zone-based firewall.

Izolacja portów

Izolacja portów (w UniFi opcja bywa nazywana Isolation lub Port Isolation) sprawia, że porty z włączoną izolacją nie widzą się nawzajem na switchu, a rozmawiają tylko z portem nadrzędnym, czyli uplinkiem do bramy. To dobre rozwiązanie dla hotelu, akademika lub rzędu kamer, gdzie urządzenia nie mają komunikować się między sobą. Izolacja nie zastępuje uwierzytelniania i nie chroni przed ruchem prowadzonym przez bramę, więc łącz ją z regułami zapory.

Jak to wdrożyć bezpiecznie

  1. Zacznij od jednego portu testowego i jednego urządzenia.
  2. Upewnij się, że serwer RADIUS jest dostępny i działa po restarcie. Gdy padnie, porty z 802.1X przestają wpuszczać nowe urządzenia.
  3. Zostaw port zarządzający poza uwierzytelnianiem.
  4. Wprowadzaj zmiany po godzinach pracy, a dopiero potem w całym budynku.
  5. Przed zmianą zrób kopię zapasową zgodnie z poradnikiem Backup konfiguracji UniFi.

Najczęstsze błędy

  • 802.1X włączone na porcie uplinku między switchami, co odcina część sieci.
  • Brak ścieżki awaryjnej przy awarii serwera RADIUS.
  • MAB uznany za pełne zabezpieczenie.
  • Zapomniane urządzenia (drukarka bez wpisu) zgłaszane jako awaria sieci.
  • Pominięte fizyczne zabezpieczenie. Gniazda w miejscach publicznych najlepiej po prostu odłączyć na szafie krosowej.

Potrzebujesz pomocy z doborem sprzętu?

Przy większej liczbie portów warto dobrać switche z zapasem zarządzania. Zobacz też Switch zarządzalny lub Napisz do nas.

Przygotowane przez AI, zredagowane przez człowieka